← 最新の論文
💻 computer science

Human-Verified AI-Assisted Evidence Interpretation in Comparative Malware Analysis: WhiteSnake, Donex, and Emotet Samples

本論文は、隔離されたFLARE VM環境内において、アーカイブされた学部プロジェクトのデータを用いて特定の振る舞い指標を特定しつつ、未確認のデータ流出、暗号化、および安定したプロセスのキャプチャに関する制限事項を明示的に記した、WhiteSnake、Donex、およびEmotetのマルウェア検体の静的および動的解析を解釈するための、人間が検証しAIが支援するワークフローを提示するものである。

原著者: Abba Abdullahi Wakili

公開日 2026-09-14
📖 1 分で読めます☕ さくっと読める

原著者: Abba Abdullahi Wakili

原論文は CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

デジタル世界において、悪意のあるソフトウェアは、秘密を盗んだり、ファイルをロックしたり、さらなる攻撃のためにシステムを乗っ取ったりするためにコンピュータに忍び込む、静かな侵入者のように機能します。これらの侵入者を阻止するためには、セキュリティの専門家がそれらがどのように機能するかを正確に理解しなければなりません。これには、慎重な2段階のプロセスが必要です。第一に、コードを実行せずに中身を見ることで、それがどのような道具を備えているかを確認すること。第二に、安全で隔離された部屋の中で実際に実行させた際に、それが実際に何をしたのかを観察することです。課題は、あるソフトウェアのコードに基づいて「何ができる可能性があるか」と、特定のテスト中に「実際に何をしたか」の違いを判別することにあります。もし専門家が容疑者のポケットの中に鍵開け道具を見つけたなら、その容疑者に侵入する能力があることは分かりますが、ドアが開いたのを見るまでは、実際に侵入が行われたかどうかは確信できません。この区別は、正確な防御を構築する上で極めて重要ですが、報告書の中で潜在的な能力と確認された行動が混同されることにより、しばしば曖昧になります。

ある研究者が、パスワードを盗むために設計されたもの、ファイルを暗号化して身代金を要求することを目的としたもの、そして他の脅威を呼び込むためのローダーとして機能するものという、3つの異なる悪意のあるソフトウェアを調査することで、この問題に取り組みました。研究者は新しい実験を一から作成したのではなく、2025年に学部生によって完了された詳細なプロジェクトを再検討しました。研究者は、元の学生のログ、スクリーンショット、およびデータを、監査すべき歴史的な記録として扱いました。彼らの目的は、人間の専門知識と人工知能を組み合わせて証拠を整理するという、新しい分析手法を適用することでした。AIは強力な助手として機能し、数千ものデータポイントを整理し、考えられる解釈を提案しましたが、最終的な判断を下すことは決してありませんでした。すべての結論は、推測が事実と間違われないように、人間のアナリストによってチェックされ、検証されました。

ホワイトスネイク(WhiteSnake)として知られる最初の検体は、多くの異なるコンピュータシステム上で動作することを可能にする特定の技術を用いて構築されたプログラムでした。研究者がそのコードを調べたところ、指示を読み取りにくくする「難読化」と呼ばれる高度な偽装が施されていることが分かりました。さらに重要なことに、コードには「vmware」や「vbox」といった、仮想マシンやサンドボックス環境に関連する長い単語のリストが含まれていました。これは、このプログラムが安全なテスト環境で実行されているかどうかをチェックし、それを検知した場合には自ら停止するように設計されていることを示唆していました。隔離された研究所でプログラムを実行した際、プログラムはネットワーク越しに通信を試み、具体的にはメッセージングサービスへの接続を探りました。しかし、研究所は実際のインターネットから遮断されていたため、その接続は失敗しました。研究者はその試みを見ることはできましたが、プログラムがパスワードを正常に盗んだり、リモートサーバーにデータを送信したりしたことを確認することはできませんでした。証拠は盗みの意図を示していましたが、盗みの行為自体は示していませんでした。

2番目の検体であるドネックス(Donex)は、ユーザーのファイルをロックするように設計された、ランサムウェアプログラムのように見えました。そのコードには、強力な暗号化ツールや、コンピュータをシャットダウンしたりシステムログを削除したりするコマンドへの参照が含まれていました。これらは、プログラムが何をするように作られているかを示す明確な指標でした。しかし、研究者がこれを実行したとき、予想された災難は起こりませんでした。テスト用コンピュータ上のファイルは暗号化されず、画面に身代金要求のメッセージが表示されることもなく、システムが再起動することもありませんでした。プログラムは不安定な兆候を示し、ローカルネットワーク内でノイズを発しましたが、その主要な機能を果たすことはできませんでした。研究は、ドネックスには害を与えるための道具が備わっていたものの、この特定のテストにおいては、実際にそれらを使用しなかったと結論付けました。道具の存在は実在しましたが、被害は発生しませんでした。

3番目の検体であるエモテット(Emotet)は、ユーザーを欺くために隠された第2の拡張子を持つ、標準的なワード文書に見える偽装されたパッケージでやってきました。一度開かれると、ネットワーク上の特定の住所に接触を試みました。隔離されたラボ内では、このアドレスはローカルマシンに解決され、接続の試みは失敗し、目的地に到達できないというメッセージが返されました。プログラムの動きがあまりに速かったため、監視ツールはその活動の安定した記録を捉えることができませんでした。プログラムが他のプロセスに注入されたのか、あるいはカメラが焦点を合わせる前にタスクを完了してしまった可能性がありますが、研究者はこれを証明できませんでした。彼らに確認できたのは、プログラムが外部への接続を試み、研究所の条件によって失敗したということだけでした。

この研究の重要な部分は、研究者が人工知能をどのように扱ったかという点にあります。研究者は、混乱したデータを整理し、目撃した内容に対する可能な説明を提案するためにAIを使用しました。AIは、それらの挙動がサイバー犯罪者によって使用される既知の戦術と一致していると示唆しました。しかし、人間のチームはすべての提案をレビューしました。彼らは、直接的な証拠が欠如しているため、プログラムがデータの窃盗やファイルの暗号化に成功したという考えを退けました。また、コードは試行を示唆していたものの、プログラムが検知を回避することに成功したという考えも退けました。AIは可能性のリストを提供しましたが、人間のアナリストが、実際に記録された事実に即して真実を提供したのです。

この研究の最終的な結果は、起きたことについての明確で慎重な地図です。研究者は、これら3つのプログラムが、データを盗み、ファイルを暗号化し、足跡を隠す能力を持っていることを発見しました。しかし、このテストの特定の条件下では、いずれのプログラムもその主要な任務を達成することはありませんでした。研究は、コードの中に能力を見ることと、現実世界での行動を見ることとは別物であることを強調しています。観察されたことと、単に示唆されただけのことを分離することで、チームはより信頼できる全体像を作り上げました。このアプローチは、セキュリティ防御が仮定ではなく確認された事実に基いて構築されることを保証し、危険性を過大評価することを防ぎつつ、潜在的な危害についても認めるものです。この研究は、デジタルな脅威との戦いにおいて、敵を見つけるために使用されるツールと同じくらい、忍耐と検証が重要であることを思い出させてくれます。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →